Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 23-25 липня 2025.
Microsoft заявляє, що за зламом SharePoint стоїть Китай
Microsoft заявила, що принаймні три китайські групи використовували нещодавно виправлену вразливість нульового дня в своєму програмному забезпеченні SharePoint. Уразливість (CVE-2025-53770), що отримала назву ToolShell, зачіпає локальні сервери SharePoint і надає зловмисникам неавторизований доступ до вразливих серверів, дозволяючи їм віддалено виконувати код і отримувати доступ до всього вмісту та файлових систем.
В оновленні,яке було опубліковано вчора (22 липня 2025 року), Microsoft повідомила, що дві підтримувані державою шпигунські групи використовували цю вразливість – Budworm (також відома як Linen Typhoon) і Sheathminer (також відома як Violet Typhoon). Крім того, третя група з Китаю, відома як Storm-2603, також проводила кампанії з експлуатації уразливості.
Budworm активно діє принаймні з 2013 року. Він відомий тим, що обирає в якості мішеней особливо цінні об’єкти, часто зосереджуючись на організаціях у сфері державного управління, технологій та оборони. Група атакувала цілі в Південно-Східній Азії, на Близькому Сході та в інших регіонах, включаючи США. Вона розробляє власне шкідливе ПЗ, зокрема бекдор SysUpdate.
Sheathminer діє принаймні з березня 2017 року. Відомо, що ця група націлена на постачальників ІТ-послуг та керованих послуг (MSP), промислові організації та державних чиновників в Європі та США. У березні 2024 року Міністерство юстиції та Міністерство фінансів США звинуватили компанію Wuhan Xiaoruizhi Science and Technology Company, Limited в тому, що вона є китайською компанією, підконтрольною Міністерству державної безпеки (MSS), і прикриттям для Sheathminer.
Атаки на вразливі сервери SharePoint продовжують наростати
Кількість атак на вразливі сервери SharePoint, за наявними даними, швидко зростає. Серед останніх гучних жертв пов’язаних з Китаєм зловмисників, які використовують ці вразливості, імовірно, є Національне управління з ядерної безпеки (NNSA).
Хоча новини про злом NNSA, агентства Міністерства енергетики США, яке управляє арсеналом ядерної зброї країни, викликають занепокоєння, повний масштаб витоку інформації поки що неясний, і розслідування триває, але на даний момент потенційний збиток вважається мінімальним.
За повідомленнями, інші урядові установи США також зазнали атак хакерів, які використовували вразливості, що були нещодавно виправлені, зокрема Міністерство внутрішньої безпеки США (DHS), Міністерство освіти та Міністерство охорони здоров’я і соціальних служб. Загалом, за наявними даними, понад 400 різних організацій зазнали атак.
Вразливості, які були використані в цій атаці, за повідомленнями, були частиною ланцюжка вразливостей в Microsoft SharePoint (CVE-2025-53770, CVE-2025-53771, CVE-2025-49704, CVE-2025-49706), які дозволяли зловмисникам отримати несанкціонований доступ і виконувати довільний код. Microsoft нещодавно випустила виправлення для цих вразливостей, але, судячи з усього, зловмисникам вдалося проникнути в організації до того, як оновлення були повністю впроваджені.
Тим часом, Metasploit випустив новий модуль, який дозволяє тестувальникам оцінити свою вразливість до цих експлойтів. Однак Metasploit часто використовується зловмисниками, тому в найближчому майбутньому це нововведення, швидше за все, відкриє доступ до вразливостей ще більшій кількості зловмисників.
Критична вразливість у бібліотеці JavaScript form-data вимагає термінового виправлення
Критична вразливість, відстежувана як CVE-2025-7783, була виявлена в популярному пакеті JavaScript form-data, що потенційно наражає тисячі додатків на ризик віддалених атак. Бібліотека часто використовується для того, щоб допомогти веб-розробникам більш легко і ефективно обробляти дані форм. Уразливість виникає через використання функції Math.random() JavaScript для генерації граничних значень для багаточастинних даних, закодованих у форматі multipart.
Проблема полягає в тому, як Math.random() генерує передбачувані псевдовипадкові значення. Це може дозволити досвідченому зловмиснику обчислити внутрішній стан генератора випадкових чисел, спостерігаючи за результатами, такими як ідентифікатори запитів або інші значення, згенеровані за допомогою Math.random(). Встановивши внутрішній стан генератора, зловмисник може використовувати цю інформацію для передбачення майбутніх граничних значень.
Ця передбачуваність може бути використана для створення шкідливих HTTP-запитів з розрахованими межами і впровадження довільних параметрів в бекенд-комунікації. Успішне використання цієї уразливості дозволяє перезаписати або впровадити параметри, потенційно обійшовши логіку додатка і скомпрометувавши конфіденційні дані або цілісність системи.
Уразливість стосується декількох версій form-data до 2.5.4, 3.0.0–3.0.3 та 4.0.0–4.0.3. Проблема усунена в виправлених версіях (2.5.4, 3.0.4, 4.0.4), в яких вразлива функція Math.random() замінена криптографічно безпечним генератором випадкових чисел. З огляду на мережевий вектор атаки та ризик для конфіденційності та цілісності даних, а також наявність PoC, організаціям настійно рекомендується якомога швидше перейти на виправлену версію, щоб знизити ризик атаки.
Новий троян Coyote, як вважається, є першим, що зловживає Windows UI Automation
Повідомляється, що нещодавно виявлений варіант банківського трояна Coyote є першим відомим шкідливим ПЗ, що використовує фреймворк Microsoft Windows UI Automation (UIA) для крадіжки конфіденційної фінансової інформації користувачів.
UIA – це функція .NET Framework, яка зазвичай використовується інструментами доступності для програмного доступу та управління елементами користувацького інтерфейсу на робочих столах Windows. Coyote використовує цю легітимну функцію для вилучення облікових даних, пов’язаних із 75 банками та криптовалютними біржами, зокрема з тими, що обслуговують користувачів у Бразилії.
Типові атаки включають в себе відстеження трояном назви активного вікна за допомогою API GetForegroundWindow() за списком цільових фінансових організацій. Якщо прямої збіжності не знайдено, Coyote використовує UIA, щоб проникнути в елементи користувальницького інтерфейсу вікон браузера і знайти банківські або криптовалютні операції, що дозволяє йому ідентифікувати цілі, навіть якщо відповідні веб-сайти відкриті у вкладках, а не в основному вікні.
Ця можливість розширює охоплення та прихованість шкідливого ПЗ за межі традиційних методів кейлогерів та фішингових накладок, які часто використовуються іншими шкідливими програмами.
Можливість зловживання UIA з метою крадіжки даних або виконання коду була вперше продемонстрована дослідниками ще в грудні 2024 року. Через кілька місяців цей варіант Coyote, як вважають, став першим шкідливим ПЗ, що активно використовує цю техніку в реальних умовах. З огляду на переваги, які дає зловмисникам використання цієї функції, її зловживання, ймовірно, буде зростати в міру того, як інші зловмисники дізнаються про цю техніку.
Зловмисники, які використовують програми-вимагачі, приєднуються до масового використання ToolShell
Зі зростанням інтенсивності атаки SharePoint «ToolShell» з’являється все більше повідомлень про те, що зловмисники, які використовують програми-вимагачі, приєднуються до цієї кампанії, щоб скористатися вразливістю. Принаймні одна хакерська група з Китаю під назвою Storm-2603 була ідентифікована як така, що використовує уразливості нульового дня в серверах Microsoft SharePoint (CVE-2025-49706, CVE-2025-49704 і CVE-2025-53770) для масового поширення програми-вимагача Warlock.
За наявними даними, на даний момент зловмисники зламали сотні підключених до Інтернету серверів SharePoint, що належать майже 150 організаціям по всьому світу. Після отримання початкового доступу зловмисники використовують типові методи зі стандартного набору засобів вимагання, такі як використання Mimikatz для вилучення облікових даних з пам’яті LSASS, створення запланованих завдань, маніпулювання компонентами Internet Information Services (IIS) для забезпечення постійної присутності та виконання бічного переміщення за допомогою PsExec, набору інструментів Impacket і Windows Management Instrumentation (WMI).
Вони також змінюють об’єкти групової політики (GPO), щоб полегшити поширення програми-вимагача Warlock, шифрування файлів і створення загальних проблем для жертв.
Хоча вразливості ToolShell спочатку були пов’язані з атаками, мотивованими кібершпигунством і здійснювалися більш винахідливими зловмисниками, зараз, мабуть, настала нова фаза, коли до них приєднується більш широке коло зловмисників, в тому числі кіберзлочинці, які переслідують фінансові цілі.
Нове шкідливе ПЗ для Linux використовує майнери криптовалюти і, можливо, створено за допомогою ШІ
Нове шкідливе ПЗ для Linux під назвою Koske, можливо, було розроблено за допомогою ШІ і використовує зображення панди у форматі JPEG для впровадження безпосередньо в системну пам’ять, повідомляють дослідники з компанії AquaSec, що займається кібербезпекою.
Koske використовує криптомайнери, здатні видобувати понад 18 різних криптовалют. Дослідники вважають, що шкідливе ПЗ було розроблено з використанням великих мовних моделей (LLM) або платформ автоматизації через його адаптивну поведінку.
Зловмисники отримують початковий доступ, використовуючи помилки в налаштуваннях відкритих екземплярів JupyterLab. Потім вони завантажують два зображення панди у форматі .JPEG, які приховують шкідливі скріпти. Це файли-поліглоти, які відповідають відразу декільком форматам і можуть розпізнаватись як зображення або як скрипт – в залежності від програми, що використовується.
«Один із компонентів являє собою код C, записаний безпосередньо в пам’ять, скомпільований і виконуваний у вигляді файлу .so, який функціонує як руткіт», – пояснюють дослідники AquaSec. «Друге – це скрипт оболонки, також виконуваний з пам’яті, який використовує стандартні системні утиліти для прихованого запуску і підтримки постійної присутності, залишаючи при цьому мало видимих слідів».
Після отримання доступу та забезпечення постійної присутності шкідливе ПЗ оцінює доступні ресурси графічного процесора та центрального процесора, а потім визначає, який майнер буде працювати найкраще в даній системі, і завантажує його з GitHub. Якщо майнер, обраний в першу чергу, не працює або перестає працювати, шкідливе ПЗ може автоматично переключитися на резервний варіант.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
